2025 企業資安警訊:語音釣魚躍升第二大入侵手法,MFA 恐失守?

根據 Google Cloud 旗下 Mandiant 顧問部門的最新報告指出,社交工程攻擊在 2025 年預…

11 分鐘

Read Time

根據 Google Cloud 旗下 Mandiant 顧問部門的最新報告指出,社交工程攻擊在 2025 年預計將顯著上升,其中語音釣魚(voice phishing)更將成為網路犯罪分子獲取企業初始存取權限的第二大手段。這種互動式的詐騙手法,特別是在雲端環境中,已然成為最常用的攻擊策略,為全球企業的資安防護帶來嚴峻的新挑戰。

2025 年資安趨勢:語音釣魚攻陷企業成第二大手法

Mandiant 顧問部門的深度調查揭露,語音釣魚攻擊在 2025 年預計將佔所有攻擊案例的 11%,這項數據明確顯示其威脅程度不容小覷。這類攻擊不再只是單純的詐騙,而是透過精心設計的語音通話,直接鎖定企業內部人員,以求突破現有的安全防線。資安專家們普遍認為,其高度互動性正是語音釣魚之所以有效,甚至能輕易攻破企業防線的關鍵。

Mandiant 副總裁 Jurgen Kutscher 指出:「這些攻擊者利用語音通話來操控 IT 幫助台,試圖註冊攻擊者控制的設備以進行多因素身分驗證(MFA),並重置密碼。這種互動性使得社交工程攻擊變得更加有效,因為 IT 幫助台的工作本質上就是提供協助。」

這段話語直接點出了問題的核心,當企業的協助部門成為攻擊者的目標時,傳統的安全防禦機制將面臨前所未有的考驗。

攻擊手法演進:從互動式社交工程到零日漏洞利用

除了日益猖獗的語音釣魚,報告也提到了另一種名為 ClickFix 的社交工程攻擊手法。這類攻擊者透過誘騙使用者執行惡意命令來獲取系統控制權,其背後展現的是犯罪集團在策略與創造性上的顯著提升。Google 的威脅情報部門已記錄到許多利用此技術的犯罪集團,這意味著攻擊者正不斷精進其戰術,讓企業防不勝防。

有趣的是,攻擊者在獲取初始存取權限後,往往會展現出極端的行為模式。許多案例顯示,他們會在 短短 30 秒內,迅速將這些存取權轉交給其他威脅團體。這種閃電般的轉手速度,讓防禦者必須以「機器速度」來應對,因為攻擊的生命週期可能在幾秒鐘內就完成,大大壓縮了企業反應的時間。

攻防時間競賽:攻擊者閃電轉手與長期潛伏

話說回來,並非所有攻擊者都追求速戰速決。報告中也揭示了另一種極端策略:部分攻擊者能在不被發現的情況下,長時間潛伏在受害者的環境中,進行長達數百天的惡意活動。這些「隱形」的威脅通常鎖定邊緣設備,例如防火牆和路由器,並利用 零日漏洞 進行攻擊。因為這些設備通常不會受到端點安全產品的保護,使得它們成為攻擊者理想的入侵點。

這種長期潛伏的策略,讓企業面臨雙重挑戰:一方面要防範快速且多變的社交工程攻擊,另一方面又要警惕那些可能已在內部深耕數月甚至數年的潛在威脅。這也提醒了企業,僅僅依賴傳統的資安產品是遠遠不夠的,必須更全面地監控和防護所有網路節點。

數據背後的啟示:企業資安防護刻不容緩

Google 的報告最終提醒所有企業,任何看似「低影響」的事件,都可能在轉瞬之間演變成「高影響」的災難性後果。因此,企業必須對所有資安事件進行仔細且全面的分析,不能放過任何蛛絲馬跡。從 Mandiant 的數據來看,語音釣魚等社交工程攻擊已成為不容忽視的資安破口,尤其是在多因素身分驗證(MFA)的普及下,攻擊者轉而透過人為操縱來繞過技術防線,這對企業來說無疑是一記警鐘。

面對 2025 年日益複雜且互動性高的資安威脅,企業應重新審視其員工資安意識訓練、IT 協助台的驗證流程,以及邊緣設備的漏洞管理策略。畢竟,在駭客步步進逼的攻勢下,資安防護的任何一點疏忽,都可能成為整座企業堡壘的致命傷。

About the Author

AF themes

Easy WordPress Websites Builder: Versatile Demos for Blogs, News, eCommerce and More – One-Click Import, No Coding! 1000+ Ready-made Templates for Stunning Newspaper, Magazine, Blog, and Publishing Websites.

BlockSpare — News, Magazine and Blog Addons for (Gutenberg) Block Editor

Search the Archives

Access over the years of investigative journalism and breaking reports